Identiteetin- ja pääsynhallinta (Identity and Access Management, IAM) uudistuu nopeasti, kun organisaatiot korvaavat paikallisia Active Directory (AD) -ympäristöjä pilvipohjaisilla identiteettipalveluilla.
Yhä useampi organisaatio keskittää identiteetinhallinnan Microsoft Entran kaltaiseen pilvipalveluun parantaakseen ketteryyttä ja tietoturvaa. Microsoft Entra ID, aiemmin Azure AD, on Microsoftin pilvipohjainen identiteetin- ja pääsynhallintapalvelu sekä osa laajempaa Entra-tuoteperhettä.
Tässä oppaassa kuvataan pilvipohjaiseen identiteetin- ja pääsynhallintaan siirtymisen hyödyt sekä Microsoft Entran keskeiset kokonaisuudet: Entra ID P1, Entra ID P2 ja Entra Suite. Lisäksi vertaamme Entraa erillisiin IAM-ratkaisuihin ja tarkastelemme sen vahvuuksia ja rajoitteita.
Organisaatiot siirtyvät paikallisesta Active Directorystä pilvipohjaisiin identiteettialustoihin vastatakseen hybridi- ja etätyön vaatimuksiin. Perinteinen Windows Active Directory on suunniteltu paikallisiin ympäristöihin, mikä edellyttää verkko- ja palvelininfrastruktuuria sekä jatkuvaa ylläpitoa.
Microsoft Entra ID puolestaan on pilvipohjainen identiteettipalvelu, joka tukee moderneja protokollia, kuten SAMLia, OAuthia ja OpenID Connectia, ilman paikallisia hakemistopalvelimia.
Pilvipohjainen identiteetin- ja pääsynhallinta tarjoaa useita keskeisiä etuja:
Ei paikallista infrastruktuuria: Entra ID on SaaS-palvelu, joten erillisiä hakemistopalvelimia ei tarvita. Microsoft vastaa palvelun infrastruktuurista ja korkeasta saatavuudesta. IT voi luopua fyysisten AD-palvelimien ylläpidosta ja keskittyä strategisempiin tehtäviin.
Pääsy sijainnista riippumatta: Pilvimallissa pääsynhallinta ei perustu sisäverkon luottamukseen, vaan käyttäjän ja laitteen identiteetin varmistamiseen. Työntekijät ja kumppanit voivat kirjautua turvallisesti eri sijainneista ja laitteilta, mikä tukee etä- ja mobiilityötä.
Modernit tietoturvaominaisuudet: Pilvipohjainen IAM sisältää monivaiheisen tunnistautumisen, riskiperusteisen ehdollisen pääsyn ja kertakirjautumisen tuhansiin SaaS-sovelluksiin. Entra ID tukee Zero Trust -mallia arvioimalla käyttäjän, laitteen ja kirjautumistilanteen ennen pääsyn myöntämistä. Yhdessä Microsoft Defenderin ja Intunen kanssa se suojaa identiteettejä, laitteita, sovelluksia ja tietoa.
Saumaton integraatio pilvipalveluihin: Entra ID tarjoaa yhteisen identiteetin Microsoft 365- ja Azure-palveluihin sekä integroituu muihin SaaS-sovelluksiin OIDC- ja SAML-protokollilla. Identiteettien keskittäminen yhteen hakemistoon vähentää siiloja ja yksinkertaistaa käyttäjähallintaa.
Vähemmän riippuvuutta vanhoista järjestelmistä: Pilvimalli tukee sovellusten modernisointia ja vanhojen ratkaisujen korvaamista SaaS-palveluilla. Samalla vähenee tarve ylläpitää identiteetti-infrastruktuuria vain yksittäisten riippuvuuksien vuoksi. Microsoft Identity Managerin käytön päättyessä vuoteen 2029 mennessä organisaatioiden kannattaa suunnitella MIM-prosessien korvaaminen pilvipohjaisilla ratkaisuilla.
Yhteenvetona pilvipohjainen IAM-malli lisää ketteryyttä, vahvistaa tietoturvaa ja selkeyttää hallintaa. Itsepalvelu ja automaatio nopeuttavat perehdytystä ja käyttöoikeuksien hallintaa sekä vähentävät esimerkiksi salasanan palautuksiin liittyviä tukipyyntöjä.
Siirtymä on silti toteutettava vaiheittain ja suunnitelmallisesti, sillä kriittiset paikalliset sovellukset voivat vaatia päivityksiä tai korvaamista. Hyvin toteutettuna IAM:n keskittäminen Microsoft Entraan tuottaa selvästi enemmän hyötyjä kuin haasteita.
Microsoft Entra on Microsoftin integroitu identiteetin- ja pääsynhallinnan kokonaisuus, jonka ytimessä on Microsoft Entra ID. Sen ominaisuudet jakautuvat Entra ID P1- ja P2-tasoihin sekä Entra Suite -lisäosaan. Seuraavaksi tarkastelemme näiden kokonaisuuksien keskeisiä ominaisuuksia. Entra Suite on myös osa Microsoft 365 E7 -lisenssipakettia - lue siitä lisää blogissamme.
Microsoft Entra ID Premium P1 sisältää pilvi-identiteettien hallinnan ja suojaamisen keskeiset toiminnot:
• Kertakirjautuminen ja keskitetty identiteetinhallinta: Entra ID P1 kokoaa käyttäjä- ja ryhmätiedot yhteen hakemistoon sekä mahdollistaa kertakirjautumisen Microsoft 365:een ja tuhansiin integroituihin sovelluksiin. Dynaamiset ryhmät ja muut hallintaominaisuudet helpottavat ylläpitoa. Käyttöoikeuksia voidaan hallita keskitetysti ilman erillisiä tilejä jokaiseen sovellukseen. Ja toisaalta ylläpitoa voidaan myös hajauttaa pilven kautta, jolloin IT-toimintojen kuormitusta voidaan vähentää.
• Salasanojen itsepalvelu: Käyttäjät voivat palauttaa salasanansa SSPR-toiminnolla. Hybridiympäristössä uusi salasana voidaan kirjoittaa takaisin paikalliseen AD:hen. Salasanasuojaus estää yleisten ja vaarantuneiden salasanojen käytön sekä pilvi- että paikallistileillä.
• Ehdollinen pääsy ja monivaiheinen tunnistautuminen: Kirjautumiskontekstiin perustuvilla käytännöillä voidaan vaatia MFA:ta, rajoittaa käyttöä tai estää pääsy. Esimerkiksi kirjautuminen tuntemattomasta sijainnista tai hallitsemattomalta laitteelta voidaan haastaa tai estää. Jokainen pääsypyyntö arvioidaan erikseen Zero Trust -periaatteen mukaisesti.
• Hybridi-ympäristön tuki: Entra ID P1 synkronoi paikallisen AD:n identiteetit pilveen Entra Connectin tai Entra Cloud Syncin avulla. Entra Application Proxy julkaisee paikalliset verkkosovellukset suojattuun etäkäyttöön Entra ID -kertakirjautumisella.
• Microsoft Entra Verified ID: Hajautettu identiteettiratkaisu mahdollistaa digitaalisten identiteettitodisteiden myöntämisen ja vahvistamisen. Organisaatio voi esimerkiksi myöntää työntekijätunnuksia tai sertifikaatteja, jotka käyttäjä voi esittää vahvistettaviksi. HR-prosesseissa ratkaisu voi tukea esimerkiksi tausta- ja koulutustodistusten hyödyntämistä.
• Perustason identiteettihallinta: P1 tarjoaa perustan ryhmäpohjaisella lisensoinnilla, sovellusten käyttöoikeuksilla ja delegoidulla ryhmähallinnalla. Käyttäjät ja esihenkilöt voivat hoitaa yksinkertaisia käyttöoikeusmuutoksia ilman IT:n jatkuvaa osallistumista.
Yhteenveto: Entra ID P1 muodostaa pilvipohjaisen identiteettialustan perustan: hakemistopalvelut, kertakirjautumisen, vahvan tunnistautumisen ja keskeiset tietoturvaominaisuudet. Se vastaa useimpien organisaatioiden päivittäisiin IAM-tarpeisiin.
Erityisesti itsepalvelu ja kertakirjautuminen vähentävät HR:n ja IT:n hallinnollista työtä. Entra ID P1 sisältyy useimpiin Microsoft peruspaketteihin kuten Microsoft 365 F1/F3/E1/E3. Monimutkaisempiin tietoturva- ja elinkaarenhallinnan tarpeisiin tarvitaan P2-tason ja Entra ID Governance -tason ominaisuuksia.
Entra ID Premium P2 sisältää kaikki P1:n ominaisuudet sekä kehittyneitä identiteettihallinnan ja tietoturvan toimintoja organisaatioille, jotka tarvitsevat tarkempaa identiteettien ja käyttöoikeuksien elinkaaren hallintaa. Keskeisiä Entra ID P2 -ominaisuuksia ovat:
Palvelu hyödyntää Microsoftin koneoppimista ja uhkatietoa kirjautumisriskien reaaliaikaiseen arviointiin. Se tunnistaa esimerkiksi vuotaneisiin tunnuksiin, poikkeavaan matkustamiseen tai haitallisiin IP-osoitteisiin liittyviä merkkejä ja voi käynnistää automaattisia vastatoimia.
Korkean riskin kirjautuminen voidaan ohjata salasanan vaihtoon tai MFA-tunnistautumiseen ilman ylläpitäjän manuaalista toimenpidettä.
PIM tarjoaa ajallisesti rajatut, tarvittaessa aktivoitavat oikeudet Entra ID:n ja Azuren rooleihin. Pysyvien oikeuksien sijaan ylläpitäjä aktivoi roolin tehtävän ajaksi esimerkiksi MFA:n ja hyväksynnän kautta.
Aktivoinnit kirjataan ja auditoidaan, mikä vähentää tarpeettomien korkean tason oikeuksien voimassaoloa.
Säännöllisillä tarkistuksilla esihenkilöt tai resurssien omistajat vahvistavat, kenellä tulee edelleen olla pääsy ryhmään, sovellukseen tai rooliin.
Tarpeettomat oikeudet voidaan poistaa tarkistuksen yhteydessä. Auditoitava prosessi ehkäisee käyttöoikeuksien kertymistä ja tukee erityisesti arkaluonteisten resurssien, vieraskäyttäjien ja vaatimustenmukaisuuden hallintaa.
IT voi koota ryhmiä, sovelluksia, SharePoint-sivustoja ja Teams-resursseja paketeiksi, joita käyttäjät pyytävät itsepalveluportaalissa. Paketteihin voidaan määrittää hyväksyntä, voimassaoloaika, automaattinen vanheneminen ja tarkistukset.
Näin käyttöoikeuksien myöntäminen ja poistaminen nopeutuvat ja IT:n sekä esihenkilöiden työ vähenee.
Yhdessä nämä Entra ID Governance -ominaisuudet auttavat varmistamaan, että oikeilla henkilöillä on oikeat käyttöoikeudet oikeaan aikaan. Ne automatisoivat identiteettien ja käyttöoikeuksien elinkaaren vaiheita, joita on perinteisesti hoidettu manuaalisesti. Ominaisuudet ovat erityisen tärkeitä tiukasti säännellyillä toimialoilla.
Entra ID P2 sopii organisaatioille, jotka tarvitsevat P1-tasoa vahvempaa tietoturvaa, auditointia ja käyttöoikeuksien elinkaaren hallintaa. Se tarjoaa natiivisti käyttöoikeustarkistukset ja hallitut itsepalveluprosessit.
Ominaisuuksien hyödyntäminen edellyttää asianmukaista lisensointia niitä käyttäviltä tai niistä hyötyviltä käyttäjiltä. Entra ID P2 sisältyy esimerkiksi Microsoft 365 E7-, E5- ja Microsoft 365 F5/E5 Security -paketteihin, ja sen voi hankkia myös erillisenä lisenssinä.
Microsoft Entra Suite laajentaa Entra ID:tä identiteetti- ja verkkopääsyn ratkaisuilla. P1 ja P2 kattavat IAM:n ydintarpeet, kun taas Suite tuo lisäominaisuuksia pilvipainotteisen strategian tueksi. Sen keskeisiä osia ovat:
Microsoft Entra ID Governance: Kokonaisuus automatisoi identiteettien ja käyttöoikeuksien elinkaarta sekä yksinkertaistaa hallintaa pilvi- ja paikallissovelluksissa. Se kokoaa ja laajentaa esimerkiksi käyttöoikeuspaketteja, käyttöoikeustarkistuksia, PIM:iä ja Lifecycle Workflows -työnkulkuja.
Global Secure Access (GSA), joka jakaantuu edelleen Entra Internet Access ja Entra Private Access -palveluihin: Nämä palvelut suojaavat internetin ja yksityisten resurssien tai sovellusten käyttöä pilvipohjaisella verkkopääsyn hallinnalla. Ne laajentavat identiteettitietoisen tietoturvan verkkoon ja toteuttavat Zero Trust Network Access -mallia (ZTNA).
Microsoft Entra Verified ID: Entra Suite tukee vahvan varmuustason käyttöoikeusprosesseja, joissa Verified ID:tä voidaan hyödyntää esimerkiksi käyttöoikeuspyyntöjen vahvistamiseen. Face Check täydentää ratkaisua kasvovertailuun perustuvalla varmennuksella.
Entra Suite toteuttaa Microsoftin visiota yhtenäisestä identiteetti- ja verkkopääsyn alustasta. IAM-ammattilaisille olennaisimmat osat ovat Entra ID:n P1- ja P2-ominaisuudet sekä Entra ID Governance, koska ne vaikuttavat suoraan työntekijäidentiteettien hallintaan. Verified ID ja verkkopääsyn palvelut täydentävät kokonaisuutta organisaation tarpeiden mukaan.
Microsoftin asema pilvipohjaisessa identiteetinhallinnassa näkyy myös ulkopuolisissa arvioissa: Microsoft on nimetty kahdeksana peräkkäisenä vuonna Gartnerin Access Management -ratkaisujen Magic Quadrant -johtajaksi. Entra Suite laajentaa tarjontaa perinteisten IGA-ratkaisuiden lähialueille, vaikka osa ominaisuuksista kehittyy edelleen.
Microsoft Entra Workload ID: Lisäosa on tarkoitettu ei-inhimillisten identiteettien, kuten palvelutilien, sovellusrekisteröintien ja työkuormien tunnistetietojen, hallintaan. Se ulottaa identiteettien tietoturvakäytäntöjä työkuormiin esimerkiksi riskien tunnistamisen ja ehdollisen pääsyn avulla.
Microsoft Entra Permissions Management (poistettu käytöstä): Entraan kuului aiemmin CloudKnox-yrityskaupan kautta hankittu CIEM-ratkaisu Azure-, AWS- ja GCP-ympäristöjen liiallisten käyttöoikeuksien hallintaan.
Tuote on poistettu käytöstä eikä enää kuulu Entran tarjontaan, joten sitä ei käsitellä tässä tarkemmin.
Microsoft Entra tarjoaa vahvat IAM- ja hallintaominaisuudet, mutta miten se vertautuu erikoistuneisiin ratkaisuihin, kuten SailPointiin, Oktaan, CyberArkiin tai Ping Identityyn? Suuret organisaatiot ovat perinteisesti käyttäneet erillisiä IAM- ja IGA-alustoja monimutkaisten elinkaari- ja vaatimustenmukaisuustarpeiden hallintaan. Seuraavaksi tarkastelemme Entran keskeisiä vahvuuksia ja rajoitteita.
Erittäin skaalautuva, maailmanlaajuisesti hajautettu palvelu, jossa tietoturvaa tuetaan tekoälyllä ja Microsoftin laajalla uhkatiedolla.
Yksi hallintataso tunnistautumiselle, MFA:lle, kertakirjautumiselle sekä käyttäjä- ja ryhmähallinnalle Microsoftin ja lukuisten kolmansien osapuolten sovelluksissa.
Natiivi integraatio Microsoft 365:een ja Azureen sujuvoittaa kertakirjautumista ja käyttäjien provisiointia. Käyttäjät saavat itsepalvelun yhdestä portaalista ja ylläpitäjät käyttöönsä esimerkiksi ehdollisen pääsyn ja Identity Protectionin.
Käyttöoikeuspyynnöt, käyttöoikeustarkistukset ja PIM kattavat monia hallintatarpeita ilman erillistä tuotetta.
Laaja API- ja SCIM-tuki mahdollistavat mukautetun automaation, raportoinnin sekä käyttäjien ja ryhmien provisioinnin yhteensopiviin SaaS-sovelluksiin. Monimutkaiset vanhat ympäristöt voivat silti hyötyä kolmannen osapuolen työkaluista.
Natiivi Azure Logic Apps -laajennettavuus: Azure Logic Appsilla voidaan automatisoida monimutkaisia identiteettityönkulkuja, reagoida identiteettitapahtumiin sekä toteuttaa mukautettuja liittimiä, hyväksyntäketjuja ja ilmoituksia järjestelmien välillä.
Entra painottuu Entra ID:n ja siihen liitettyjen pilvisovellusten käyttöoikeuksiin. Sen liitinvalikoima paikallisiin sovelluksiin ja tietokantoihin ei ole yhtä laaja kuin joissakin suuryritystason IAM-tuotteissa. Entrassa ei myöskään ole erillistä hakemiston rinnalla olevaa identiteettitietokantaa useiden identiteettilähteiden tietojen yhdistämiseen ja rikastamiseen ennen käyttäjän perustamista Entra-hakemistoon.
Entran identiteettihallinta kehittyy nopeasti, mutta erilliset IGA-ratkaisut voivat tarjota kehittyneempiä toimintoja esimerkiksi ehdolliseen provisiointiin, esihenkilöraportointiin, monimutkaiseen monitasoiseen roolinhallintaan ja tehtävien eriyttämiseen.
Erilliset ratkaisut tarjoavat usein liiketoimintaprosesseihin räätälöityjä työnkulkuja ja käyttöliittymiä. Entran valmiit prosessit ovat konfiguroitavia, mutta käyttöliittymiä ja lomakkeita ei voi mukauttaa yhtä vapaasti kuin monissa IGA-alustoissa.
Yhteenveto: Microsoft Entra kattaa useimpien organisaatioiden identiteetinhallinnan perustarpeet ja suuren osan edistyneistä käyttötapauksista, erityisesti Microsoft-keskeisissä pilviympäristöissä. Sen vahvuuksia ovat sujuva käyttökokemus, vahvat tietoturvaintegraatiot ja jatkuvasti kehittyvät hallintaominaisuudet.
Erilliset IAM- ja IGA-tuotteet tarjoavat enemmän liittimiä, syvempää hallintaa ja laajempaa räätälöitävyyttä. Ne voivat olla tarpeen monimutkaisissa ympäristöissä, mutta lisäävät kustannuksia ja kokonaisuuden monimutkaisuutta. Siksi organisaation kannattaakin arvioida ensin Entra ID P2:n ja Entra Suiten mahdollisuudet.
Jos Entraan jää selviä aukkoja, kuten vanhan paikallisjärjestelmän tilien hallinta tai poikkeuksellisen yksityiskohtaiset käyttöoikeustarkistukset, Entra ID voidaan yhdistää erilliseen IGA-ratkaisuun, tai toteuttaa puuttuvia osia ITSM-työkaluilla tai esim. Power Platformin avulla.
Microsoft kehittää hallintaominaisuuksia nopeasti, ja yhä useampi organisaatio käyttää Entraa ensisijaisena IAM-ratkaisunaan. Pilvialustojen hallintaominaisuuksien laajeneminen voi vähentää erillisten tuotteiden tarvetta, lukuun ottamatta kaikkein monimutkaisimpia ympäristöjä.
Identiteetinhallinta on digitaalisen uudistumisen ytimessä. Microsoft Entra -pohjainen IAM-ratkaisu voi parantaa organisaation tietoturvaa ja tehokkuutta vähentämällä paikallista infrastruktuuria, yhtenäistämällä integraatioita ja tuomalla käyttöön jatkuvasti kehittyviä suojausominaisuuksia. Kun IAM keskitetään Entraan, HR ja IT voivat hallita käyttäjän identiteettiä johdonmukaisesti koko elinkaaren ajan.
HR:lle Entra tarkoittaa identiteettiprosessien parempaa yhteensovittamista henkilöstöprosessien kanssa: uusi työntekijä saa tarvittavat käyttöoikeudet ensimmäisenä päivänä, roolimuutokset käynnistävät oikeat päivitykset ja lähtötilanteet käsitellään nopeasti. Itsepalvelu ja automaatio, kuten käyttöoikeuspaketit ja Lifecycle Workflows, vähentävät lomakkeita ja sähköposteja. IAM-asiantuntijat saavat samalla natiivit työkalut Zero Trust -periaatteiden ja hallintakontrollien toteuttamiseen.
Hyödynnä ensin Entra ID P1: Ota kattavasti käyttöön sovellusten kertakirjautuminen, MFA, salasanaton kirjautuminen (passkeys), ehdollinen pääsy ja salasanojen itsepalvelupalautus. Näillä saavutetaan nopeasti tietoturva- ja tuottavuushyötyjä ilman suurta lisämonimutkaisuutta.
Ota P2-ominaisuudet käyttöön vaiheittain: Aloita esimerkiksi PIM:stä ylläpitäjille tai käyttöoikeustarkistuksista kriittisessä kohteessa. Pilotti auttaa hiomaan prosesseja ennen laajentamista esimerkiksi vieraskäyttäjien neljännesvuosittaisiin tarkistuksiin.
Hyödynnä käyttöoikeuspaketteja toistuvissa tilanteissa: Tunnista yleiset pyynnöt, kuten projektiin liittyminen, sovelluksen hallintaoikeus tai kumppanin pääsy, ja tarjoa ne My Access -portaalissa. Käyttäjät saavat oikeudet nopeammin, samalla kun hyväksynnät, voimassaolo ja näkyvyys säilyvät hallinnassa.
Yhdistä IT:n ja HR:n elinkaariprosessit: HR:n tulee toimittaa luotettavat aloitus-, muutos- ja päättymistiedot, joiden perusteella IAM-tiimi rakentaa Lifecycle Workflows -työnkulut. Näin liittymis-, siirtymis- ja poistumisprosessit voidaan pitkälti automatisoida ja auditoida.
Hallitse ulkoisia identiteettejä aktiivisesti: Määritä jokaiselle vieraalle sisäinen sponsori, tarkista käyttöoikeudet säännöllisesti ja poista passiiviset tilit automaattisesti sovitun käytännön mukaisesti. Näin vanhat ja tarpeettomat vierastilit eivät jää hakemistoon.
Arvioi lisätyökalut tarpeen perusteella: Vertaa vaatimuksia Entran ominaisuuksiin ja erottele väliaikaiset puutteet pysyvistä tarpeista. Lyhytaikaiset aukot voidaan usein ratkaista skripteillä tai rajatulla lisätyökalulla. Erillistä IGA-ratkaisua kannattaa harkita vain pitkäaikaisiin, monimutkaisiin tarpeisiin ja integroida se tiiviisti Entraan.
Seuraa Microsoftin tiekarttaa ja alan parhaita käytäntöjä. IAM kehittyy nopeasti, ja tämän päivän rajoite voi poistua tulevissa Entra-päivityksissä. Microsoft-yhteisö, blogit, tutkimukset ja vertaisarviot auttavat arvioimaan ratkaisun kehitystä ja muiden organisaatioiden kokemuksia.
Me Context&:llä voimme auttaa muun muassa rakentamaan tiekarttaasi ja ottamaan palveluita käyttöön organisaatiollesi. Ota yhteyttä ja jutellaan lisää!